广西钦州一机构未履行个人信息保护义务被处罚

文摘   2024-10-14 07:31   河南  

广西钦州公安网安部门

一家未履行个人信息保护义务的机构依法处罚

有效预防了网络安全案事件的发生






一、典型案例



2024年6月26日

钦州网警在日常检查时发现

灵山县某机构对用户个人信息管理不规范

其通过租用APP

共收集6600多名会员信息数万条

其中不乏姓名身份证号码手机号码家庭住址等个人敏感信息


经进一步检查

该机构未按要求制定内部管理制度和操作规程

未采取相应的加密和去标识化等安全技术措施

未合理确定个人信息处理的操作权限

未定期对从业人员进行安全教育和培训

未履行个人信息保护义务

存在公民个人信息泄露或非法提供、出售公民个人信息的风险

钦州公安机关依法予以行政处罚




法律链条

《中华人民共和国个人信息保护法》第五十一条规定:个人信息处理者应当根据个人信息的处理目的、处理方式、个人信息的种类以及对个人权益的影响、可能存在的安全风险等,采取下列措施确保个人信息处理活动符合法律、行政法规的规定,并防止未经授权的访问以及个人信息泄露、篡改、丢失:

(一)制定内部管理制度和操作规程;

(二)对个人信息实行分类管理;

(三)采取相应的加密、去标识化等安全技术措施;

(四)合理确定个人信息处理的操作权限,并定期对从业人员进行安全教育和培训;

(五)制定并组织实施个人信息安全事件应急预案;

(六)法律、行政法规规定的其他措施。


《中华人民共和国个人信息保护法》第六十六条第一款之规定

违反本法规定处理个人信息,或者处理个人信息未履行本法规定的个人信息保护义务的,由履行个人信息保护职责的部门责令改正,给予警告,没收违法所得,对违法处理个人信息的应用程序,责令暂停或者终止提供服务;拒不改正的,并处一百万元以下罚款;对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。







二、个人信息都是从哪里泄露的呢?


个人信息一旦遭到泄露,可能会引发骚扰电话诈骗短信人肉搜索等信息安全事件,或被犯罪分子用来进行各类非法活动,对个人人身安全和财产安全产生隐患。


那么,个人信息都是从哪里泄露的呢?这几点值得大家关注!



1
不安全的网络连接

公共Wi-Fi网络通常缺乏加密保护,黑客可以轻松截取用户在网络上的数据传输,从而获取敏感信息。尤其是在进行网购、网上银行等操作时,使用不安全的网络连接风险更大,不法分子可以通过中间人攻击,截取用户的银行账户信息和密码。


2
移动应用程序的权限滥用

许多移动应用程序在安装时要求获取大量权限,如果用户随意授予这些权限,就会有高危应用程序收集并滥用用户个人信息的隐患,带来隐私和安全方面的威胁。即便是正规应用程序,也可能因为漏洞或恶意代码而导致信息泄露。


3
社交媒体的不当使用

用户在社交平台上分享的照片、位置、日常动态等,都会成为潜在的安全隐患,不法分子可以通过分析这些公开信息,获取用户的生活习惯、家庭状况等,从而进行精准的诈骗活动。



4
网络钓鱼和欺诈

网络钓鱼是个人信息泄露的主要途径之一。攻击者通常通过伪装成合法机构,如银行、政府部门或知名企业,发送看似正常的电子邮件或消息,诱导受害者点击链接或下载附件,从而获取其敏感信息。钓鱼网站和虚假页面也是常见的手段,用户一旦输入信息,便会被不法分子窃取





三、如何做好个人信息保护呢?


个人

1警惕公共Wi-Fi网络

日常应避免使用公共Wi-Fi进行敏感操作,如网购等。如果必须使用公共Wi-Fi,尽量不传输敏感信息,特别是涉及个人账户、密码及隐私方面的信息,以确保数据传输的安全性。


2小心应用程序权限

在安装移动应用程序时,要仔细阅读权限请求,对于不必要的权限应拒绝授予,定期检查已安装应用的权限设置,撤销不必要的权限,减少信息泄露的风险。


3谨慎分享个人信息

在社交媒体上分享个人信息时要保持谨慎,不要公开电话号码、家庭住址等敏感信息。定期检查隐私设置,确保只有信任的人可以看到你的个人资料和动态。

4提高安全意识

学会识别网络钓鱼和欺诈行为,不随意点击陌生邮件中的链接或下载附件,尤其是那些要求提供敏感信息的邮件;访问网站时,要仔细核对网址,确保其合法性和安全性。


5定期监测个人信息

定期查看银行账单、信用报告等,监测是否有异常交易或未经授权的活动。如果发现可疑情况,应及时与相关机构联系,采取必要措施。



个人信息处理者

1明确个人信息保护责任制

建立个人信息保护组织架构,明确岗位职责,制定对应的全流程管理规范、制度、流程等,落实全生命周期的安全管控职责,确保个人信息处理过程的安全合规

2进行个人信息分类(分级)管理

建立个人信息管理机制,明确数据类型及策略,对个人信息实行分类(分级)管理,从而制定精细化的保护策略,高效、有目的性地保障个人信息安全并确保个人敏感信息处理履行告知义务。


3开展个人信息风险评估

定期进行个人信息保护影响评估,采取风险评估手段识别发现个人信息安全风险,及时整改,规避个人信息泄露、篡改、丢失等安全隐患,提升个人信息保护建设水平


4落实安全技术措施

梳理个人信息全生命周期处理活动,制定相对应的安全要求,对各风险点进行提示,在风险点落实匿名化和去标识化;确保跨境个人信息处理处于合规状态;对个人信息主体各项权利确保落实到位。

5建立个人信息安全事件应急响应机制

建立个人信息安全应急预案,明确个人信息事件的应急方针、政策,应急组织结构及相关应急职责。在安全事件发生后,能够及时采取应急措施,最大程度保护个人信息安全。

6开展个人信息安全意识教育培训

定期开展个人信息安全意识教育培训,加强集体的信息安全保护意识,确保履行个人信息保护义务的部门及个人都能够牢筑安全的基石,促进个人信息的合理利用


素材|广西网警



— 欢迎关注 往期回顾 —


精彩回顾:祺印说信安2024之前

230个网络和数据安全相关法律法规规范文件打包下载
单位高层领导参与网络安全不应该只是口头说说
党委(党组)网络安全工作责任制实施办法
“两高一弱”专项下,谈合规下的弱口令
网络被黑?还看“两高一弱” ,原来是不履行网络安全义务惹的祸

>>>网络安全等级保护<<<

网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系

网络安全等级保护:政策与技术“七一”大合集100+篇

网络安全等级保护:安全管理机构

网络安全等级保护:网络安全事件分类分级思维导图

>>>数据安全系列<<<


数据安全管理从哪里开始
数据泄露的成本:医疗保健行业
数据安全知识:数据安全策略规划
数据安全知识:组织和人员管理
数据安全知识:数据库安全重要性
数据安全知识:数据整理与数据清理
数据安全知识:什么是数据存储?
数据安全知识:什么是数据风险评估?
数据安全知识:如何逐步执行数据风险评估
数据安全知识:数据风险管理降低企业风险
数据安全知识:数据整理与数据清理
数据安全知识:什么是数据安全态势管理?
数据安全知识:数据库安全重要性
数据安全知识:数据库安全威胁
数据安全知识:不同类型的数据库
数据安全知识:数据库简史
数据安全知识:什么是数据出口?
数据安全知识:什么是数据治理模型?


>>>错与罚<<<

警惕风险突出的100个高危漏洞(上)

警惕风险突出的100个高危漏洞(下)

警惕“两高一弱”风险及安全防护提示(全集)

不履行网络安全保护义务是违法行为!多家单位被通报!

因侵犯公民个人信息罪 深圳一人被判一年三个月 售卖他人求职简历

公安部网安局:河南开展整治网络谣言专项行动 查处造谣传谣3000余人

四川遂宁公安公布10起涉网违法犯罪典型案例

276人落网!河南新乡警方摧毁特大“网络水军”犯罪团伙

重拳出击严打涉网犯罪 海淀警方守护网络清朗
网警@同学们 暑期这些兼职不能做!

非法出售公民个人信息 网站经营者被判三年有期徒刑

超范围采集公民信息,违法!鹤壁网警出手

一公司高管为泄愤攻击智慧停车收费系统,致上千家停车场无法自动抬杆

重庆某国企因网安责任人履职不到位被约谈

因违规收集使用个人信息等,人保寿险宁波分公司被罚32万,4名责任人同时被罚

回顾长沙市三个区网信开出首张罚单的不同时间和处罚单位类型

上海4人被判刑:5元掌握明星偶像行程?贩卖明星信息4人被判刑!

假期内,网络主播直播约架?郑州警方迅速控制,刑拘十人!网络空间不是法外之地!

网安局:拒不履行网络安全保护义务,处罚!事关备案!

网络水军团灭记:“转评赞”狂刷单 上百人“网络水军”团伙落网

北京多家公司因不履行网络安全保护义务被处罚!“两高一弱”仍然是安全隐患重点

关于“近20台服务器“沦陷”,3.54亿条个人信息被盗”一点点浅析

>>>其他<<<

2023年10佳免费网络威胁情报来源和工具

重大网络安全事件事后工作很重要

默认安全:对现代企业意味着什么

网络安全知识:什么是事件响应?

网络安全知识:什么是攻击面?

网络安全知识:什么是访问控制列表 (ACL)?

网络安全知识:什么是访问管理?

网络安全知识:什么是访问矩阵?

网络安全知识:什么是账户收集?

网络安全知识:什么是工业控制系统 (ICS) 网络安全?

网络安全知识:什么是暴力攻击?

网络安全知识:什么是安全审计?

网络安全知识:什么是分组密码?

网络安全知识:什么是僵尸网络?

网络安全知识:什么是非对称加密?

网络安全知识:什么是边界网关协议 (BGP)?

网络安全知识:什么是缓冲区溢出?

网络安全知识:网络安全中的EDR是什么?

网络安全知识:什么是身份验证?

网络安全知识:什么是勒索软件?

网络安全知识:什么是授权?

网络安全知识:什么是自治系统?

网络安全知识:什么是蓝队?

网络安全知识:什么是Bind Shell?

网络安全知识:什么是安全网关?

网络安全知识:什么是蓝队?

网络安全知识:什么是防病毒产品?

网络安全知识:什么是横幅抓取?

网络安全知识:什么是堡垒主机?

网络安全知识:什么是引导扇区病毒?

网络安全知识:计算机网络中的桥接器

将人类从网络安全中解放出来

人,是造成网络安全问题的根本原因

祺印说信安
学习网络安全、说网络安全;共同致力于网络安全、网络安全等级保护。
 最新文章